GitHub Actions SARIF

SARIF 出力に対応した GitHub Actions セキュリティスキャナー。

同じローカル SAST ルールを GitHub Actions で実行し、SARIF を GitHub code scanning にアップロードし、pull request に注釈を付け、merge しきい値を適用します。

概要

SARIF 出力に対応した GitHub Actions セキュリティスキャナー。

同じローカル SAST ルールを GitHub Actions で実行し、SARIF を GitHub コードスキャン にアップロードし、プルリクエスト に注釈を付け、merge しきい値を適用します。

Code Radar の GitHub Actions ゲートは何をしますか?

GitHub Actions ランナーで Radar を実行し、SARIF 用の証拠を生成し、検出結果 が設定された重要度しきい値に達した場合に プルリクエスト を失敗させます。

CI ワークフローはソースコードを Code Radar にアップロードしますか?

いいえ。スキャンはランナー環境で実行されます。有料ワークフローは entitlement とリポジトリスロットを検証し、ソースファイルと生成レポートはコマンド実行場所に残ります。

リポジトリスロットに支払う価値があるのはいつですか?

ローカル 検出結果 が実リポジトリの共有レビュー証拠と merge ゲートになるほど信頼できる場合、リポジトリスロットに支払う価値があります。

ロールアウト前に確認すべき証拠は何ですか?

GitHub Actions ゲートで merge をブロックする前に、ローカルスキャン結果、SARIF 出力、fail-on しきい値、サンプルレポートを確認します。

決定論的な PR ゲート

重大度しきい値とポリシーファイルを使ってセキュリティスキャン出力を pull request の明確な合否シグナルにし、脆弱性がある PR を失敗させ、GitHub Actions に SARIF をアップロードします。

  • PR セキュリティゲート
  • Pull request セキュリティスキャナー
  • CI セキュリティスキャナー
  • Fail-on しきい値

最小ワークフロー

Action を追加し、repository secrets からライセンスキーを渡します。

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

GitHub Actions スキャナーの FAQ

ワークフローが merge をブロックする前に、runner の境界、SARIF の根拠、重大度しきい値、リポジトリの利用権を確認します。

Code Radar の GitHub Actions ゲートは何をしますか?

GitHub Actions ランナーで Radar を実行し、SARIF 用の証拠を生成し、findings が設定された重要度しきい値に達した場合に pull request を失敗させます。

CI ワークフローはソースコードを Code Radar にアップロードしますか?

いいえ。スキャンはランナー環境で実行されます。有料ワークフローは entitlement とリポジトリスロットを検証し、ソースファイルと生成レポートはコマンド実行場所に残ります。

リポジトリスロットに支払う価値があるのはいつですか?

ローカル findings が実リポジトリの共有レビュー証拠と merge ゲートになるほど信頼できる場合、リポジトリスロットに支払う価値があります。

ロールアウト前に確認すべき証拠は何ですか?

GitHub Actions ゲートで merge をブロックする前に、ローカルスキャン結果、SARIF 出力、fail-on しきい値、サンプルレポートを確認します。